Análisis forense de red con PCAP
Reconstruya ataques a partir del tráfico.
Análisis forense de red con PCAP es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
Qué captura la informática forense de redes
La informática forense de redes analiza el tráfico capturado para reconstruir lo que ocurrió en la red: conexiones, archivos transferidos, comando y control y exfiltración de datos.
A diferencia de la informática forense de discos, la evidencia de red es efímera. Si no estaba capturando durante el evento, los paquetes han desaparecido. Por eso las organizaciones implementan con antelación la captura completa de paquetes y el registro de flujos.
PCAP y herramientas de captura
El formato PCAP (captura de paquetes) almacena tramas sin procesar con marcas de tiempo. tcpdump y tshark capturan desde un tap o un puerto SPAN.
Capture de forma forense: escriba en un archivo, no resuelva nombres en tiempo real (las búsquedas DNS añaden ruido) y registre el filtro de captura utilizado.
# Capture all traffic on eth0 to a rotating set of files
tcpdump -i eth0 -n -s 0 -w capture-%Y%m%d-%H%M%S.pcap -G 3600
# -n no name resolution
# -s 0 full packet (snaplen)
# -G 3600 rotate hourlyPaquetes completos frente a datos de flujo
Dos niveles de evidencia:
- Captura completa de paquetes (PCAP): cada byte, lo que permite reconstruir el contenido, pero requiere mucho almacenamiento
- Datos de flujo (NetFlow/IPFIX): solo metadatos: quién se comunicó con quién, cuándo y cuánto, pero sin carga útil
Los registros de flujo son baratos de conservar a largo plazo y excelentes para detectar beaconing y el volumen de exfiltración; después puede pivotar a PCAP para obtener detalles.
Filtros de visualización de Wireshark
Wireshark (y tshark) utiliza filtros de visualización para aislar el tráfico relevante. Domine unos pocos y el análisis se acelerará de forma drástica.
# Traffic to/from a suspect host
ip.addr == 10.0.0.66
# DNS queries only
dns.flags.response == 0
# HTTP requests
http.request
# TCP retransmissions (possible tampering or instability)
tcp.analysis.retransmissionSeguimiento de flujos
La reensamblación TCP vuelve a unir los paquetes para reconstruir la conversación original. Follow TCP Stream en Wireshark (o tshark -z follow) reconstruye un intercambio HTTP, un chat o un archivo transferido.
Esto revela credenciales en texto claro, documentos exfiltrados y comandos del atacante cuando el tráfico no está cifrado.
# Reconstruct TCP stream index 5 as raw bytes
tshark -r capture.pcap -z follow,tcp,raw,5 -qExtracción de archivos transferidos
Los archivos transferidos mediante HTTP, FTP o SMB pueden extraerse mediante carving de una captura. Wireshark exporta objetos, y tcpflow o foremost reconstruyen las cargas útiles.
Calcule el hash de los archivos extraídos y compárelos con conjuntos de inteligencia de amenazas para identificar la distribución de malware.
# Reassemble flows into per-connection files
tcpflow -r capture.pcap -o extracted/
# Export HTTP objects via tshark
tshark -r capture.pcap --export-objects http,http_objects/DNS como indicador
DNS revela mucha información incluso cuando las cargas útiles están cifradas:
- Dominios DGA: los nombres largos y de aspecto aleatorio sugieren la presencia de malware
- Alta tasa de NXDOMAIN: intentos de generación de dominios
- DNS tunneling: consultas TXT/NULL sobredimensionadas o de alta frecuencia que transportan datos
Establecer una línea base del DNS normal hace que las anomalías destaquen.
# Count queries per domain to spot beaconing or tunneling
tshark -r capture.pcap -Y dns.flags.response==0 \
-T fields -e dns.qry.name | sort | uniq -c | sort -rn | headDetección de beaconing
Los canales de comando y control suelen realizar beaconing a intervalos regulares hacia un controlador. Desde el punto de vista forense, busque:
- Conexiones regulares y periódicas con un único destino
- Tamaños de carga útil pequeños y constantes
- Sesiones de larga duración o jitter fijo
El análisis de flujos (tiempos de conexión) suele detectar el beaconing más rápido que la inspección de paquetes.
Análisis del tráfico cifrado
La mayor parte del tráfico moderno está cifrada, por lo que las cargas útiles son opacas. En su lugar, analice los metadatos:
- SNI y campos de certificados (cuando sean visibles)
- Huellas digitales JA3/JA3S de la negociación TLS para identificar las herramientas del cliente
- Tamaños y tiempos de los paquetes
Si se capturaron las claves TLS (SSLKEYLOGFILE en un laboratorio), Wireshark puede descifrar el tráfico, pero esto es poco frecuente en la evidencia real.
# Extract TLS server names (SNI) from a capture
tshark -r capture.pcap -Y 'tls.handshake.type==1' \
-T fields -e tls.handshake.extensions_server_name | sort -uCorrelación con registros
La evidencia de red es más sólida cuando se correlaciona con registros de hosts e infraestructura: denegaciones del firewall, registros del proxy, alertas del IDS (Suricata/Zeek) y telemetría de endpoints.
Zeek transforma el PCAP sin procesar en registros estructurados (conn.log, dns.log, http.log, files.log) que son mucho más fáciles de explorar que los paquetes por sí solos.
# Generate Zeek logs from a capture
zeek -r capture.pcap
# Inspect connection summary
cat conn.log | zeek-cut id.orig_h id.resp_h proto duration orig_bytes resp_bytesIntegridad y almacenamiento de capturas
Un PCAP también es evidencia, por lo que se trata con el mismo rigor que una imagen de disco: calcule su hash durante la adquisición, almacénelo en modo de solo lectura y documente el punto de captura, la interfaz y la fuente del reloj.
- Indique si el tap observó ambas direcciones del tráfico
- Registre el número de paquetes descartados (las lagunas debilitan las conclusiones)
- Conserve la captura original y analice una copia
# Hash the capture and report stats including drops
sha256sum capture.pcap
capinfos capture.pcap | grep -E 'packets|drop|duration'Comprobación rápida
Ponga a prueba sus conocimientos sobre informática forense de redes.
Resumen
Ha aprendido a reconstruir ataques a partir del tráfico:
- PCAP captura todo; los datos de flujo permiten escalar la conservación de metadatos a largo plazo
- Los filtros de visualización y el seguimiento de flujos aíslan y vuelven a ensamblar las conversaciones
- La extracción de objetos recupera archivos transferidos
- El análisis de DNS y la detección de beaconing sacan a la luz el C2 y la tunelización
- El tráfico cifrado se evalúa mediante metadatos y JA3
- Zeek y la correlación de registros integran toda la información
A continuación: integrar los artefactos de disco y red en una línea de tiempo y un informe.
Preguntas frecuentes
¿La lección «Análisis forense de red con PCAP» es gratis?
Sí — el texto completo de «Análisis forense de red con PCAP» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Análisis forense de red con PCAP»?
Reconstruya ataques a partir del tráfico. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.
¿Cuánto tiempo toma la lección «Análisis forense de red con PCAP»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Fundamentos forenses y cadena de custodia
- Creación de imágenes de disco y análisis del sistema de archivos
- Análisis forense de red con PCAP
- Análisis de líneas temporales e informes